Ad
Угрозы

Взломанные FortiGate превратили в пункты перехвата паролей: как устроена кампания FortiBleed

Маша Даровская
By Маша Даровская , IT-редактор и автор
Взломанные FortiGate превратили в пункты перехвата паролей: как устроена кампания FortiBleed
Обложка © Anonhaven

Исследователи изучили инфраструктуру крупной кампании FortiBleed, участники которой массово проверяли украденные пароли на межсетевых экранах FortiGate, проникали в корпоративные сети и собирали новые данные для входа. На отдельных взломанных устройствах злоумышленники запускали штатный анализатор сетевого трафика FortiOS и превращали защитный шлюз в точку перехвата паролей, хешей и билетов Kerberos.

FortiBleed — это собирательное имя для нескольких связанных наборов данных и операций, обнаруженных в июне 2026 года. В основе кампании лежали повторное использование похищенных паролей, автоматический перебор, подстановка известных пар логин-пароль и последствия прежних атак на устройства Fortinet.

Первые публикации описывали FortiBleed как утечку данных от десятков тысяч межсетевых экранов. Позднее выяснилось, что исследовательские группы работали с разными снимками инфраструктуры и считали разные объекты.

SpyCloud изучила копию каталога, в котором находились 73 932 адреса FortiGate и связанные с ними данные для входа в SSL-VPN. Записи относились к 21 632 доменам в 194 странах. Сам адрес портала нельзя автоматически считать отдельным физическим устройством, а наличие записи ещё не доказывает, что доступ оставался рабочим в момент публикации.

SOCRadar сообщила о более широком наборе: 86 644 записях с учётными данными, более чем 80 тысячах уникальных IP-адресов и 22 405 доменах в 194 странах. Компания называет данные проверенными самими злоумышленниками, однако независимого подтверждения всех записей нет.

Разброс оценок объясняется различиями в моменте выгрузки, проверке данных и удалении дубликатов. Анализ Qualys предупреждает: цифры от 30,8 тысячи до 86,6 тысячи описывают разные выборки, URL, IP-адреса и записи. Складывать их или называть итоговым числом подтверждённых взломов нельзя.

Fortinet не связывает кампанию с новой уязвимостью. Компания считает, что злоумышленники повторно использовали учётные данные из прежних инцидентов и перебирали пароли на устройствах со слабой защитой и без многофакторной проверки входа.

В числе связанных инцидентов производитель упомянул бюллетени FG-IR-26-060 и FG-IR-25-647. Они относятся к уже известным проблемам FortiCloud SSO, включая CVE-2026-24858, CVE-2025-59718 и CVE-2025-59719. Эти уязвимости могли стать источником части ранее похищенных данных, но единой цепочки эксплуатации для всей FortiBleed не установлено.

Основной риск создавали доступные из интернета панели управления и шлюзы SSL-VPN. Преступники проверяли на них ранее украденные пароли. Подобная атака особенно опасна, если один пароль используется в нескольких системах, а вход администратора или VPN-пользователя не защищён дополнительным подтверждением.

После получения административного доступа операторы могли запускать на FortiGate штатную команду diagnose sniffer packet. Администраторы используют её для диагностики соединений, маршрутизации и ошибок проверки подлинности. Установка отдельного перехватчика непосредственно на устройство для этого не требуется.

Исследователи обнаружили написанный на Go инструмент FortigateSniffer. Он подключался к скомпрометированным шлюзам по SSH, запускал анализатор FortiOS и сохранял проходящий через устройство трафик. Инструмент отслеживал 24 протокола и службы, включая Kerberos, LDAP, SMB, RADIUS, RDP, WinRM, Microsoft SQL Server, MySQL, PostgreSQL, SMTP, IMAP, POP3, FTP и Telnet.

Компонент SNIFTRAN преобразовывал перехваченные данные в файлы PCAP — стандартный формат записи сетевых пакетов. Затем набор программ на Python извлекал из трафика открытые пароли, хеши NTLM, билеты Kerberos, данные почтовых и серверных учётных записей. Хеши готовились для дальнейшего подбора с помощью Hashcat.

Техническое описание перехватчика основано на исследовании SOCRadar. Схема позволяла расширять атаку. Один украденный пароль открывал доступ к шлюзу, шлюз помогал получить новые данные, а обработанные результаты возвращались в систему автоматической проверки.

На изученных серверах находились отдельные компоненты для сканирования, ручной работы внутри сетей и подбора хешей. Генератор заданий подготовил 1 167 307 503 сочетания адресов и учётных данных для проверки FortiGate. В них входили 320 777 узлов и 3 639 вариантов данных для входа.

Отдельный модуль проверил около 163 650 серверов Microsoft SQL Server. Журналы содержали примерно 2,1 млрд попыток авторизации, но рабочими оказались всего две комбинации с административной учётной записью sa.

Преступники также собрали адреса 336 583 панелей Synology DSM и 247 584 пользовательских порталов Sophos. В доступной исследователям выборке рядом с этими адресами не было паролей. Доказательств массового взлома Synology и Sophos из этих цифр не следует: они подтверждают сканирование, а не успешное проникновение.

Для подбора хешей использовалась система Hashtopolis с подключёнными к ней графическими ускорителями. Часть вычислительных мощностей, предположительно, арендовали через сервис почасового доступа к видеокартам. На сервере обнаружили около 143 тысяч хешей Kerberos и 33 тысяч записей NetNTLM, направленных в очередь на подбор.

С 7 июня в инфраструктуре появились следы ручных операций внутри сетей. Операторы использовали перехваченный сеансовый cookie-файл FortiGate для повторного подключения к VPN. Такой файл может позволить восстановить уже подтверждённый сеанс без повторного ввода пароля, пока сервер считает его действительным.

Журнал одной операции зафиксировал копирование более 12 тысяч файлов общим объёмом 105 Гбайт из сети турецкого оборонного подрядчика. Названия и пути указывали на техническую документацию, резервные копии настроек, прошивки, фотографии и служебные документы.

На рабочем сервере сохранились токены учётной записи редактора Cursor. Там же находился CyberStrike — открытый комплект для автоматизации проверки защищённости с поддержкой языковых моделей.

Некоторые сценарии содержали признаки кода, созданного с помощью генератора: длинные пояснения, одинаковые блоки комментариев, нумерацию этапов и большое количество служебных значков. Эти особенности сами по себе ничего не доказывают. Наличие действующего сеанса Cursor делает помощь ИИ вероятной, но не подтверждает, что вся инфраструктура или все программы были сгенерированы моделью.

Практическая роль таких средств заключалась в ускорении разработки сценариев, обработки данных и управления подбором паролей. Основу операции составляли обычные инструменты: Hashcat, Hashtopolis, OpenConnect, Impacket, виртуальные машины Kali Linux и собственные программы.

Единой подтверждённой атрибуции нет. SpyCloud обнаружила русскоязычные комментарии, интерфейсы и признаки совместной работы нескольких операторов. Компания оценила группу как вероятного брокера первоначального доступа — участника преступного рынка, который проникает в сети и продаёт готовые подключения другим злоумышленникам.

Участник подпольного форума SantaAd косвенно связал себя с операцией и выставлял на продажу доступ почти к семи тысячам устройств. Начальная цена составляла 25 тысяч долларов, позднее её повысили до 60 тысяч.

SOCRadar связала инфраструктуру с вымогательскими группами Lynx и INC. Другие исследователи не подтвердили эту версию независимо.

Установка свежей FortiOS остаётся обязательной, но одного обновления недостаточно. Ранее украденный пароль продолжит работать после исправления уязвимости, если его не сменить. Уже созданная посторонняя учётная запись тоже не исчезнет после обычного обновления.

Fortinet рекомендует завершить все административные и VPN-сеансы, заменить соответствующие пароли и включить многофакторную проверку. Управление устройством лучше полностью убрать из открытого интернета либо ограничить доверенными адресами и локальными правилами доступа.

Поддержка более стойкого алгоритма хранения административных паролей PBKDF2 появилась в FortiOS 7.2.11, 7.4.8 и 7.6.1. После обновления администраторам требуется повторно войти в систему, иначе часть старых хешей может остаться в прежнем формате. Производитель сейчас советует переходить на актуальные выпуски веток 7.4, 7.6 или 8.0 и удалять устаревшие настройки хранения паролей.

Проверка конфигурации должна охватывать новых администраторов, VPN-пользователей, замену паролей, выгрузку настроек и входы с неизвестных адресов. Особого внимания требуют незнакомые записи с названиями forticloud, fortiuser, fortinet-support и fortinet-tech-support.

При подтверждённом проникновении следует считать потенциально раскрытыми сохранённые на устройстве данные LDAP, Active Directory, RADIUS и другие служебные секреты. Их нужно заменить и проверить использование в остальных системах.

Британский NCSC советует сначала сохранить журналы, настройки и другие материалы для расследования. Сброс к заводским настройкам оправдан при наличии признаков компрометации или закрепления злоумышленника. Без предварительного сохранения данных он уничтожит часть доказательств.

Вопросы и ответы

FortiBleed — это новая уязвимость FortiGate?

Нет. Под этим названием объединяют сообщения о массовом использовании ранее похищенных паролей, автоматическом переборе и последующем сборе новых учётных данных. Единого нового «нулевого дня» для всей кампании не обнаружено.

Были ли взломаны ровно 86 644 устройства?

Так утверждает один из исследовательских отчётов, но число нельзя считать независимо подтверждённым количеством уникальных взломов. Другие выборки содержат 73 932 адреса FortiGate или меньшее число проверенных записей. Исследователи считали разные сущности.

Достаточно ли обновить FortiOS?

Нет. Требуется завершить действующие сеансы, заменить пароли, включить многофакторную проверку, проверить конфигурацию и убедиться в переходе административных учётных записей на PBKDF2.

Как понять, что устройство скомпрометировано?

Совпадение домена в сервисе проверки означает повод для расследования, а не доказанный взлом. Нужно искать необычные входы, новых администраторов и VPN-пользователей, выгрузку конфигурации, изменение правил, отключение журналирования и активность в связанных системах идентификации.

Нужно ли сразу сбрасывать FortiGate?

Сброс оправдан при подтверждённом доступе или признаках закрепления злоумышленника. Перед ним необходимо сохранить журналы, конфигурацию и материалы для расследования.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.